Verbesserungen und Korrekturen
Dieses Sicherheitsupdate behebt Sicherheitsrisiken in Hyper-V, libjpeg-Bildprozessbibliothek, Win32K, Adobe Type Manager-Schriftartentreiber, Active Directory-Verbunddienste (AD FS), Lightweight Directory Access Protocol, Windows-Kernelmodustreibern, OLE, Skript-Engine, Windows-Grafikkomponente und Internet Explorer, zusätzlich zu diesen Qualitätsverbesserungen:
- Es wurde ein Problem behoben, das dazu führte, dass Ereignisse über Erfolg und Fehler bei der Authentifizierung mit der Ereignis-ID 4768 nach der Installation von KB4012213 nicht protokolliert wurden.
- Es wurde eine Fehlerprüfung behoben, die auf Windows Server 2012 R2-Hyper-V-Hosts mit Fehlercode 0xE4 nach der Installation von KB4012213 aufgetreten ist.
- Unterstützung für die Erkennung der Prozessorgeneration und der Hardwareunterstützung, wenn der PC versucht, Updates über Windows Update überprüfen oder herunterzuladen.
Weitere Informationen zu den behobenen Sicherheitslücken finden Sie im Leitfaden für Sicherheitsupdates.
Bekannte Probleme bei diesem Update
| Symptom | Problemumgehung/Lösung |
|---|---|
| Wenn der PC einen AMD Carrizo DDR4-Prozessor verwendet, wird die Installation dieses Updates das Herunterladen und Installieren zukünftiger Windows-Updates blockieren. | Dieses Problem wurde durch KB4022717 behoben. |
| Wenn ein Server 2012 R2-System eine Intel Xeon (E3 v6)-Prozessorfamilie verwendet, blockiert die Installation dieses Updates das Herunterladen und Installieren zukünftiger Windows-Updates. | Dieses Problem wurde durch KB4022717 behoben. |
| Nach der Installation dieses Updates auf Windows Server 2012 R2 DC bemerken Sie möglicherweise, dass der Kerberos Key Distribution Center-Dienst (KDC) nicht gestartet werden kann und Fehlerereignisse im Systemereignisprotokoll mit der Ereignis-ID 7023 - Der Parameter ist falsch. | Installieren des monatlichen Rollupupdates vom April 2017 KB4015550 oder Installieren Sie das reine Sicherheitsupdate vom März 2017 KB4012213. |
| Mit diesem Sicherheitsupdate wurde ein Problem eingeführt, bei dem Verbindungswiederherstellungen zu einem Leck führen, wenn ein iSCSI-Ziel nicht mehr verfügbar ist. Das Initiieren einer neuen Verbindung mit einem verfügbaren Ziel funktioniert wie erwartet. | Microsoft arbeitet an einer Lösung und wird in einer zukünftigen Veröffentlichung ein Update bereitstellen. Weitere Informationen zu diesem Problem finden Sie im folgenden Abschnitt. |
Weitere Informationen zum iSCSI-Problem
Bei Windows Server 2012 R2- und Server 2016-Computern, bei denen die Verbindung zu iSCSI-angefügten Zielen getrennt wird, können viele verschiedene Symptome auftreten. Dazu gehören unter anderem:
- Das Betriebssystem reagiert nicht mehr
- Sie erhalten Abbruchfehler (Bugcheck-Fehler) 0x80, 0x111, 0x1C8, 0xE2, 0x161, 0x00, 0xF4, 0xEF, 0xEA, 0x101, 0x133 oder 0xDEADDEAD.
- Fehler bei der Benutzeranmeldung treten zusammen mit dem Fehler "Keine Anmeldeserver verfügbar" auf.
- Anwendungs- und Dienstfehler treten aufgrund einer kurzlebigen Portausschöpfung auf.
- Der Systemprozess verwendet ungewöhnlich viele kurzlebige Ports.
- Der Systemprozess verwendet ungewöhnlich viele Threads.
Ursache
Dieses Problem wird durch ein Sperrproblem auf Windows Server 2012 R2- und Windows Server 2016 RS1-Computern verursacht, das Verbindungsprobleme mit den iSCSI-Zielen verursacht. Das Problem kann nach der Installation eines der folgenden Updates auftreten:
Windows Server 2012 R2
| Veröffentlichungsdatum | KB | Artikeltitel |
|---|---|---|
| 16. Mai 2017 | KB 4015553 | 18. April 2017 – KB4015553 (Vorschau des monatlichen Rollups) |
| 9. Mai 2017 | KB 4019215 | 9. Mai 2017 – KB4019215 (Monatliches Rollup) |
| 9. Mai 2017 | KB-4019213 | 9. Mai 2017 – KB4019213 (Nur Sicherheitsupdate) |
| April 2017 | KB 4015553 | 18. April 2017 – KB4015553 (Vorschau des monatlichen Rollups) |
| 11. April 2017 | KB 4015550 | 11. April 2017 – KB4015550 (Monatliches Rollup) |
| 11. April 2017 | KB-4015547 | 11. April 2017– KB4015547 (Nur Sicherheitsupdate) |
| 21. März 2017 | KB-4012219 | Vorschau des monatlichen Qualitätsrollups für Windows 8.1 und Windows Server 2012 R2 vom März 2017 |
Windows Server 2016 RTM (RS1)
| Veröffentlichungsdatum | KB | Artikeltitel |
|---|---|---|
| 16. Mai 2017 | KB 4023680 | 26. Mai 2017 – KB4023680 (BS-Build 14393.1230) |
| 9. Mai 2017 | KB-4019472 | 9. Mai 2017 – KB4019472 (BS-Build 14393.1198) |
| 11. April 2017 | KB-4015217 | 11. April 2017 – KB4015217 (BS-Build 14393.1066 und 14393.1083) |
Überprüfungs-
Überprüfen Sie die Systemversion des folgenden MSISCSI-Treibers:
c:\windows\system32\drivers\msiscsi.sys
Die Version, die dieses Verhalten offenlegt, ist 6.3.9600.18624 für Windows Server 2012 R2 und Version 10.0.14393.1066 für Windows Server 2016.
Die folgenden Ereignisse werden im Systemprotokoll protokolliert:
Ereignisquelle ID Text iScsiPrt 34 Eine Verbindung zum Ziel wurde unterbrochen, aber der Initiator hat die Verbindung mit dem Ziel erfolgreich wiederhergestellt. Die Abbilddaten enthalten den Zielnamen. iScsiPrt 39 Der Initiator hat einen Taskverwaltungsbefehl gesendet, um das Ziel zurückzusetzen. Der Zielname wird in den Abbilddaten angegeben. iScsiPrt 9 Das Ziel hat nicht rechtzeitig für eine SCSI-Anforderung geantwortet. Die CDB ist in den Dump-Daten angegeben. Überprüfen Sie die Anzahl der Threads, die unter dem System-Prozess ausgeführt werden, und vergleichen Sie dies mit einer bekannten Arbeitsbaseline.
Überprüfen Sie die Anzahl der Handles, die derzeit vom Systemprozess geöffnet werden, und vergleichen Sie dies mit einer bekannten Arbeitsbaseline.
Überprüfen Sie die Anzahl der kurzlebigen Ports, die vom Systemprozess verwendet werden.
Führen Sie in einer administrativen PowerShell den folgenden Befehl aus:
Get-NetTCPConnection | Group-Object -Property State, OwningProcess | Sortieranzahl
Oder führen Sie an einer Eingabeaufforderung als Administrator den folgenden NETSTAT-Befehl zusammen mit dem Schalter "Q" aus. Dies zeigt "gebundene" Ports an, die nicht mehr verbunden sind:
NETSTAT –ANOQ
Konzentrieren Sie sich auf die Ports, die dem SYSTEM-Prozess gehören.
Für die drei vorherigen Punkte sollte alles über 12.000 als verdächtig angesehen werden. Wenn iSCSI-Ziele im Computer vorhanden sind, ist die Wahrscheinlichkeit hoch, dass das Problem auftritt.
Lösung
Wenn die Ereignisprotokolle angeben, dass viele Wiederverbindungen stattfinden, arbeiten Sie mit Ihrem iSCSI- und Netzwerk-Fabric-Anbieter zusammen, um den Grund für den Fehler beim Aufrechterhalten der Verbindungen zu iSCSI-Zielen zu diagnostizieren und zu beheben. Stellen Sie sicher, dass über die aktuelle Netzwerkfabric auf iSCSI-Ziele zugegriffen werden kann. Installieren Sie aktualisierte Korrekturen, sobald sie verfügbar sind. Dieser Artikel wird mit der spezifischen KB-Artikelnummer des zu installierenden Fixes aktualisiert, sobald er verfügbar ist.
Hinweis Wir empfehlen nicht, die Sicherheitsrollups vom März, April, Mai oder Juni zu deinstallieren. Dadurch werden die Computer bekannten Sicherheitsexploits und anderen Fehlern ausgesetzt, die durch monatliche Updates behoben werden. Es wird empfohlen, zuerst mit iSCSI-Ziel- und Netzwerkanbietern zusammenzuarbeiten, um die Verbindungsprobleme zu beheben, die die erneute Verbindung von Zielen auslösen.
So erhalten Sie dieses Update
Das eigenständige Paket für dieses Update finden Sie auf der Microsoft Update-Katalog-Website.
-
Voraussetzungen
Um dieses Update anwenden zu können, müssen Sie Windows 8.1 und Windows Server 2012 R2-Update: April 2014 (KB2919355) installiert haben. -
Dateiinformationen
Eine Liste der Dateien, die in diesem Update bereitgestellt werden, finden Sie im Dokument mit Dateiinformationen für Update 4015547.
Weitere Informationen
- Die Sicherheitsfixes, die in diesem reinen Sicherheits- und Qualitätsupdate-KB4015547 aufgeführt sind, sind auch im monatlichen Sicherheits- und Qualitätsrollup vom April 2017, KB4015550, enthalten. Durch die Installation von Update KB4015547 oder KB4015550 werden die hier aufgeführten Sicherheitsfixes installiert.
- Dieses reine Sicherheitsupdate enthält keine Sicherheitsupdates für Internet Explorer. Um die Sicherheitsfixes für Internet Explorer zu erhalten, sollte auch das kumulative Sicherheitsupdate für Internet Explorer KB4014661 installiert werden. Beachten Sie, dass der monatliche Sicherheits- und Qualitätsrollup Sicherheitsupdates für Internet Explorer enthält.
- Wenn Sie andere Updateverwaltungsprozesse als Windows Update verwenden und alle Sicherheitsupdate-Klassifizierungen automatisch zur Bereitstellung annehmen, werden der reine Sicherheitsupdate-KB4015547 vom April 2017, der monatliche Sicherheits- und Qualitätsrollup KB4015550 vom April 2017 vom April 2017 und das kumulative Sicherheitsupdate für Internet Explorer KB4014661 bereitgestellt. Überprüfen Sie Ihre Regeln für die Bereitstellung von Updates, um sicherzustellen, dass die gewünschten Updates bereitgestellt werden.
- Dieses reine Sicherheits- und Qualitätsupdate ist nicht anwendbar für die Installation auf einem Computer, auf dem der monatliche Sicherheits- und Qualitätsrollup oder die Vorschau des monatlichen Qualitätsrollups vom April 2017 (oder aus einem späteren Monat) bereits installiert ist. Dies liegt daran, dass diese Updates bereits sämtliche Sicherheitsfixes enthalten, die in diesem reinen Sicherheits- und Qualitätsupdate enthalten sind.